Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Дибров М.В. Маршрутизаторы.pdf
Скачиваний:
674
Добавлен:
06.03.2016
Размер:
5.01 Mб
Скачать

18 Управление трафиком маршрутных обновлений

В крупных сетях передачи данных часто возникает необходимость распространять маршрутную информацию управляемо. Например, на рисунке 18.1 приводится ситуация, в которой двум маршрутизаторам, принадлежащим различным сетям передачи данных и находящихся под различным административным управлением, требуется установить соединение при помощи динамического протокола маршрутизации с целью частичного обмена маршрутной информацией.

Сеть N1

Сеть N2

R1

R2

Рисунок 18.1 – Необходимость управления маршрутной информацией

В рассматриваемом примере, маршрутизатору R1 необходимо полностью запретить распространение маршрутной информации из сети N1, однако он должен иметь возможность получать маршрутные обновления от маршрутизатора R2. Маршрутизатору R2 в свою очередь необходимо объявлять маршрутизатору R1 только часть известных ему сетей получателей расположенных в сети N2.

Рассмотренные в примере задачи принято называть фильтрацией маршрутной информации. Выделяют три основных вида управления маршрутной информацией:

Назначение пассивных интерфейсов.

Фильтрация маршрутной информации передаваемой между соседними маршрутизаторами.

Фильтрация маршрутной информации при перераспределении маршрутной информации между протоколами маршрутизации.

18.1 Использование пассивных интерфейсов

О применении пассивных интерфейсов для управления распространением маршрутной информации через интерфейсы маршрутизаторов, на которых назначены IP адреса принадлежащие сетям, участвующим в процессе марш-

292

рутизации, уже не раз нами упоминалось. Теперь необходимо подробно остановиться на данном механизме.

Как известно, все динамические протоколы маршрутизации после своего запуска на маршрутизаторе и описания сетей участвующих в процессе маршрутизации, начинают производить автоматическую рассылку служебных пакетов протокола маршрутизации со всех интерфейсов принадлежащих сетям, описанным в настройках протокола маршрутизации. Это необходимо для автоматического обнаружения соседних маршрутизаторов, с целью обмена с ними маршрутной информацией.

В настоящее время рекомендуется производить разделение адресного пространства используемого в корпоративной сети передачи данных не только по территориальному, но и функциональному признаку. Основными группами при делении адресного пространства по функциональному принципу являются:

Транспортные сети. В группу транспортных сетей входят сети, назначенные на магистральных каналах связи между соседними маршрутизаторами;

Сети управления. В группу сетей управления входят сети, из которых назначаются IP адреса для управления телекоммуникационным оборудованием;

Пользовательские сети. В группу пользовательских сетей входят сети, которые назначаются для нужд пользователей.

Понятно, что при подобном функциональном разделении адресного пространства, для обмена маршрутной информацией между соседними маршрутизаторами достаточно чтобы служебные пакеты протоколов маршрутизации передавались только по транспортным сетям.

Однако для того чтобы протокол маршрутизации узнал о существовании пользовательских сетей и сетей управления необходимо, либо произвести перераспределение непосредственно подключенных сетей в протокол маршрутизации, либо описать их в протокол маршрутизации. Как говорилось в предыдущей главе, перераспределение непосредственно подключенных сетей

всамые распространенные в настоящее время протоколы маршрутизации, такие как EIGRP или OSPF, может приводить к неоптимальной работе этих протоколов маршрутизации, а в некоторых случаях, и к образованию маршрутных петель.

Следовательно, для протоколов маршрутизации EIGRP и OSPF единственно правильным способом объявлять группы пользовательских сетей и сетей управления телекоммуникационным оборудованием в процесс маршрутизации, является способ описания данных сетей при помощи команд network. На рисунке 18.2 приводится пример распространения служебных пакетов протоколами маршрутизации при описании сетей всех типов в процесс маршрутизации при помощи команд network, без применения механизмов управления служебным трафиком протоколов маршрутизации.

293

10.89.0.0/26

10.89.0.64/26

 

10.93.0.0/30

R1

R2

r1#

 

router eigrp 200

network

10.89.0.0 0.0.0.63

network

10.89.0.64 0.0.0.63

network

10.93.0.0 0.0.0.3

Рисунок 18.2 – Распространение служебной информации протоколами маршрутизации без механизмов фильтрации

Из рисунка видно, что самым простым способом избежать распространения служебной информации через интерфейсы, которые не принадлежат транспортным сетям, это запрет распространения маршрутной информации через данные интерфейсы.

Интерфейсы с IP адресами, принадлежащими сетям, описанным в процессе маршрутизации, но в которые запрещено распространять служебную информацию протоколов маршрутизации получили название пассивных интерфейсов.

Описание интерфейса пассивным, не изменяет алгоритм распространения процессом маршрутизации информации о сети получатели настроенной на этом интерфейсе через интерфейсы, принадлежащие транспортным сетям.

Применение пассивных интерфейсов не только снижает нагрузку на маршрутизатор, путем уменьшения объемов генерируемого и передаваемого служебного трафика, но и повышает уровень информационной безопасности в корпоративной сети передачи данных. Примером повышения уровня безопасности может служить запрет распространения служебных пакетов маршрутной информации в пользовательские сети, в которых по определению не могут находиться маршрутизаторы. Однако в таких сетях находится большое число компьютеров конечных пользователей, к которым злоумышленники могут получить доступ тем или иным способом. Маршрутная информация, перехваченная злоумышленником, может быть использована им с целью проведения дальнейшей атаки на корпоративную сеть передачи данных.

18.1.1 Настройка пассивных интерфейсов

Настройка пассивных интерфейсов осуществляется при помощи команды passive-interface, синтаксис которой приводиться в примере 18.1.

294

Пример 18.1 – Синтаксис команды passive-interface

(config-router)# passive-interface [default] {interface-type interface-number} (config-router)# no passive-interface {interface-type interface-number}

Описание параметров команды passive-interface приводиться в таблице

18.1.

Таблица 18.1 – Параметры команды passive-interface

Параметр

Описание

interface-type interface-number

Тип и номер интерфейса, назначаемого

default

пассивным.

Назначение пассивными всех интер-

 

фейсов маршрутизатора по умолча-

 

нию.

Пример настройки пассивных интерфейсов приводится на рисунке 18.3.

10.89.0.0/26

 

 

F0

S0

10.93.0.0/30

R1

 

R2

10.89.0.64/26

 

 

r1#

 

 

router eigrp 200

passive-interface default

no passive-interface Serial0

network

10.89.0.0 0.0.0.63

network

10.89.0.64 0.0.0.63

network

10.93.0.0 0.0.0.3

Рисунок 18.3 – Настройка пассивных интерфейсов

Необходимо заметить, что на рисунке, использована команда passive-in- terface с ключом default, а интерфейсы, принадлежащие к транспортным сетям, описаны при помощи команды no passive-interface. Это сделано с целью уменьшения строк в конфигурации маршрутизатора, т.к. в большинстве случаев транспортных сетей на маршрутизаторах меньше, чем всех остальных.

295